Les meilleures ressources sur SSL/TLS (attaques, outils, conférences)
Cet article recense les meilleures ressources actuelles sur SSL/TLS.
Cet article recense les meilleures ressources actuelles sur SSL/TLS. Si vous avez d'autres références qui, selon vous, devraient y figurer, indiquez-les dans la section des commentaires et nous les ajouterons :
Attaques :
BEAST : vecteur d'initialisation implicite en mode CBC
CRIME : utilisation de la compression comme canal auxiliaire
TIME & BREACH : version améliorée de l'attaque CRIME
LUCKY 13 : oracle de bourrage (padding) en CBC
RC4 : biais statistique
POODLE : oracle de bourrage (padding) en CBC pour SSL 3.0
Triple Handshake : usurpation d'identité du client par récupération de ses identifiants lors de la connexion à un site web malveillant
GOTO fail in Apple : mauvaise pratique de codage entraînant un échec de la validation des certificats
GOTO fail in GnuTLS : mauvaise pratique de codage entraînant un échec de la validation des certificats
Heartbleed : dépassement de pile lors d'une opération de lecture
Universal Signature Forgery in NSS : une faille de la bibliothèque Network Security Services (NSS) permet aux attaquants de créer de faux certificats RSA
Server Code Execution in SChannel : vulnérabilité d'exécution de code à distance dans Microsoft Server
Early CCS : erreur dans la machine à états d'OpenSSL
SMACK/FREAK/SKIP-TLS : vulnérabilités dans certaines implémentations SSL pouvant désactiver le chiffrement ou le rétrograder vers un chiffrement faible et cassable
LogJam : attaque par rétrogradation semblable à FREAK, mais résultant d'une faille du protocole plutôt que d'une faille de l'implémentation
Outils :
TrustKit : SSL pinning universel pour iOS 8+, sans nécessité de modifier le code.
https://datatheorem.github.io/TrustKit/
FlexTLS : outil de test des implémentations TLS, qui facilite l'écriture de PoC d'attaques.
https://www.smacktls.com/
nogotofail : outil de test de sécurité du trafic réseau en boîte noire, placé sur le chemin des communications
https://github.com/google/nogotofail
Conférences :
Truskit : injection de code sous iOS 8 pour la bonne cause
https://www.blackhat.com/docs/us-15/materials/us-15-Diquet-TrustKit-Code-Injection-On-iOS-8-For-The-Greater-Good.pdf
Breaking HTTPS with BGP Hijacking
https://www.blackhat.com/docs/us-15/materials/us-15-Gavrichenkov-Breaking-HTTPS-With-BGP-Hijacking.pdf
SSL/TLS : état des lieux, 3 ans après (en français)
https://www.sstic.org/2015/presentation/ssltls_soa_reloaded/
FLEXTLS : un outil de test des implémentations TLS
https://www.usenix.org/conference/woot15/workshop-program/presentation/beurdouche
Prying Open Pandora's Box : attaques KCI contre TLS
https://www.usenix.org/conference/woot15/workshop-program/presentation/hlauschek